Acuñación de syBTC falso en el puente de Symbiosis
Un atacante explotó el contrato BridgeV2 de Symbiosis para acuñar unos 46.100 millones de tokens de Bitcoin sintético sin respaldo y monetizó una parte por unos 0,77 millones de dólares.
- Fecha
- Víctima
- Symbiosis
- Estado
- Parcialmente recuperado
El 11 de septiembre de 2026, el puente de Bitcoin del protocolo de liquidez entre cadenas Symbiosis fue explotado cuando un atacante acuñó unos 46.100 millones de tokens de Bitcoin sintético (syBTC) sin respaldo y monetizó una parte de ellos por aproximadamente 0,77 millones de dólares.
Qué ocurrió
Un fallo en el contrato BridgeV2 de Symbiosis en BNB Chain permitió al atacante registrar depósitos fraudulentos de Bitcoin y acuñar syBTC que ningún bitcoin real respaldaba. Partiendo de un depósito inicial de apenas 330 satoshis (unos 0,25 dólares), el atacante presentó alrededor de 12 depósitos fraudulentos en BNB Chain, Ethereum y Rootstock en unos cuatro minutos, cerca de las 04:28 UTC, y acabó conjurando unos 46.100 millones de syBTC —más de 2.000 veces la oferta total de 21 millones de Bitcoin—. Como la liquidez en cadena era ínfima frente a esa oferta ficticia, los tokens falsos apenas encontraron compradores: el atacante solo obtuvo unos 336.000 dólares al vender cerca de 4,39 BTC envueltos a través de Uniswap v4 en Ethereum. Symbiosis cifró su propia estimación preliminar de pérdidas en 9,97 BTC, es decir, unos 770.000 dólares.
Consecuencias
Symbiosis desconectó su puente de Bitcoin a la espera de una reescritura del código y una auditoría independiente, recuperó unos 15 BTC y ofreció al atacante una recompensa white-hat del 20 % (con un plazo inicial el 13 de septiembre) para devolver el resto, extendiendo la misma recompensa a quien aportara información para la recuperación. El equipo afirmó que los usuarios afectados serían compensados. Con una recuperación parcial en marcha pero el asunto sin resolver, el estado aquí es partially-recovered.
Por qué importa
La vía de acuñación de un puente debe estar limitada por garantías verificables; aquí se podía conjurar syBTC ilimitado a partir de un depósito de menos de un dólar, y solo la iliquidez del mercado —ninguna salvaguarda del protocolo— puso un tope al botín del atacante. El incidente rima con el doble gasto de nBTC en Nomic de la misma semana y el exploit de mensaje CCTP falsificado en Allbridge: cada uno se basó en que un puente acreditara activos sintéticos sin confirmar que los bitcoin subyacentes existieran realmente.
Fuentes y evidencia on-chain
- [01]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/09/14/symbiosis-bitcoin-hack/
- [02]coininsider.orghttps://www.coininsider.org/news/symbiosis-bridge-bug-lets-hacker-mint-46-billion-fake-btc/